Saltar al contenido
← Blog
Blog · Seguridad WordPress

The Events Calendar: RCE sin autenticación — actualizá a 6.17.4.1 (CVE-2026-78006)

WordPressPluginsSeguridad

The Events Calendar, el plugin de calendario con más de 600.000 instalaciones activas, tiene una vulnerabilidad de ejecución remota de código (RCE) sin autenticación que permite a un atacante anónimo tomar el control total del sitio: CVE-2026-78006, con CVSS 9.8 (Critical).

El hallazgo fue reportado por Chloe Chamberland y el equipo Wordfence Argus y publicado el 11 de septiembre de 2026. El parche oficial es la 6.17.4.1, disponible en WordPress.org desde el 10 de septiembre — o sea que hoy mismo podés cerrar el agujero.

Qué pasó

El bug es una inyección de objetos PHP (PHP Object Injection) en la función is_safe_widget_instance. La validación de seguridad que debería bloquear datos serializados maliciosos se puede evadir: PHP dispara magic methods durante el pre-procesado y la función enable_rendering_widget_copied() logra forjar un atributo de integridad wp_hash válido, lo que permite que datos no confiables pasen el filtro.

Con eso un atacante sin cuenta en el sitio:

  1. Inyecta un objeto PHP arbitrario a través de datos deserializados no confiables.
  2. Con una POP chain disponible en el ecosistema (como pasó con GiveWP y otros plugins este año), ejecuta código arbitrario en el servidor.
  3. Con la ejecución de código, el control es total: subir webshells, inyectar malware, leer la base de datos o redirigir al sitio.

No hay confirmación pública de explotación masiva al cierre de esta nota, pero el perfil es de los que se explotan rápido: un solo request anónimo + RCE + plugin instalado en cientos de miles de sitios. Si dejás el sitio sin actualizar, estás apostando.

Detalle técnico

CampoDato
CVECVE-2026-78006
Severidad / CVSSCrítica — 9.8 (AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H)
TipoPHP Object Injection → Remote Code Execution (CWE-502)
PluginThe Events Calendar (StellarWP)
Versiones afectadasHasta 6.17.4 inclusive
Versión corregida6.17.4.1 (pendiente de confirmación del changelog oficial del vendor)
Requiere autenticaciónNo (unauthenticated)
Instalaciones activas600.000+
Reportado porChloe Chamberland y Wordfence Argus (Wordfence Bug Bounty)
Publicación11 de septiembre de 2026

¿Te afecta?

The Events Calendar se usa en sitios de eventos, agendas, reservas, iglesias, universidades, ONGs y medios que publican calendarios. Te afecta si:

  • Tenés The Events Calendar 6.17.4 o anterior instalado (revisá Plugins → Plugins instalados), o
  • Tenés Events Calendar Pro o cualquiera de los add-ons de la familia StellarWP: confirmá que la versión del plugin base también esté actualizada, porque el vector pasa por el widget de calendario.

La condición es solo tener el plugin activo. No hay configuraciones que mitiguen el RCE; actualizar es la única defensa real.

Qué hacer ahora

  1. Actualizá YA a The Events Calendar 6.17.4.1 (Plugins → Añadir plugins → Actualizaciones, o actualización manual desde WordPress.org). Si usás la familia completa (Pro, Event Tickets, etc.), actualizá todo el ecosistema StellarWP de una vez.
  2. Habilitá las actualizaciones automáticas de estos plugins para no depender de recordártelo.
  3. Revisá señales de compromiso reciente: archivos PHP modificados o nuevos en wp-content/uploads/ y wp-content/plugins/ en los últimos 30 días, usuarios administradores que no reconocés y contenido inyectado en páginas. Ante la mínima sospecha, asumí compromiso total y limpiá con un escáner (Wordfence, cualquier plan).
  4. Limitá el acceso al admin si podés: restringí wp-admin por IP o activá 2FA en los usuarios con privilegios.
  5. Si todavía no actualizaste: activá un WAF (Wordfence o Cloudflare) como red de contención temporal, pero entendé que no reemplaza al parche.

TL;DR: The Events Calendar ≤ 6.17.4 deja ejecutar código en tu servidor a cualquier visitante anónimo (CVSS 9.8). El parche 6.17.4.1 ya está disponible. Actualizá hoy y revisá si hubo actividad sospechosa reciente.

Fuentes

¿Tu WordPress está caído, hackeado o querés protegerlo antes de que pase? Te ayudo a recuperarlo y blindarlo.

Solicitar diagnóstico